[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/teampcp-supply-chain-attacks/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/)
* [French](https://unit42.paloaltonetworks.com/fr/teampcp-supply-chain-attacks/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/ "主なサイバー脅威")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Cortex icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex](https://unit42.paloaltonetworks.com/ja/product-category/cortex-ja/ "Cortex")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Cortex Xpanse icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex Xpanse](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xpanse-ja/ "Cortex Xpanse")[![Cortex XSIAM icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSIAM](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsiam-ja/ "Cortex XSIAM")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Unit 42](https://unit42.paloaltonetworks.com/ja/author/unit42/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2026年3月31日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/)
  * [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/)
  * [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/)
  * [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/)
  * [Supply chain](https://unit42.paloaltonetworks.com/ja/tag/supply-chain-ja/)
  * [Wiper](https://unit42.paloaltonetworks.com/ja/tag/wiper-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/?pdf=download&lg=ja&_wpnonce=824d729572 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/?pdf=print&lg=ja&_wpnonce=824d729572 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=プロテクターを武器として利用する:セキュリティ%20インフラにおけるTeamPCPの多段階サプライ%20チェーン攻撃&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fteampcp-supply-chain-attacks%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fteampcp-supply-chain-attacks%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fteampcp-supply-chain-attacks%2F&title=プロテクターを武器として利用する:セキュリティ%20インフラにおけるTeamPCPの多段階サプライ%20チェーン攻撃 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fteampcp-supply-chain-attacks%2F&text=プロテクターを武器として利用する:セキュリティ%20インフラにおけるTeamPCPの多段階サプライ%20チェーン攻撃 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fteampcp-supply-chain-attacks%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=プロテクターを武器として利用する:セキュリティ%20インフラにおけるTeamPCPの多段階サプライ%20チェーン攻撃%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fteampcp-supply-chain-attacks%2F "Share in Mastodon")

## エグゼクティブ サマリー

2月下旬から2026年3月にかけて、脅威グループTeamPCPは、高度に計算され、強度の強まる一連のサプライ チェーン脅威を加えました。脆弱性スキャナー[Trivy](https://www.aquasec.com/blog/trivy-supply-chain-attack-what-you-need-to-know/)や[KICS](https://checkmarx.com/blog/checkmarx-security-update/)、そして人気の高いAIゲートウェイ[LiteLLM](https://docs.litellm.ai/blog/security-update-march-2026)など、広く信頼されているオープンソースのセキュリティ ツールは、脅威グループTeamPCPによって体系的に侵害されました。影響を受けたソフトウェアには、Telnyxの公式Python SDKも含まれています。

これら進行中のサプライ チェーン攻撃では、GitHub ActionsレジストリとPython Package Index (PyPI)レジストリに悪意のあるinfostealer(インフォスティラー)ペイロードが直接注入されました。ルーチンの自動化されたワークフローで実行されると、以下のような機密性の高いデータは、マルウェアによってサイレントに抽出されます:

* クラウド アクセス トークン
* SSH鍵
* Kubernetesのシークレット

さらに、これらの攻撃では、クラスター間を横方向に移動するための永続的なバックドアが確立されます。

対象になるソフトウェアを以下に示します:

* BerriAI [LiteLLM](https://www.litellm.ai/)、LLMプロバイダ間でリクエストをルーティングするために使用するオープン ソース ライブラリです(ドキュメントによれば、その月間ダウンロード数は9千5百万となっています)
* Aqua Security [Trivy](https://www.aquasec.com/products/trivy/)とCheckmarx [KICS](https://checkmarx.com/product/kics/)(Keeping Infrastructure as Code Secure)は、何百万もの企業のCI/CDパイプラインに組み込まれています
* 広く使用されている[Telnyx](https://telnyx.com/)の公式Python SDK[、](https://telnyx.com/)音声とメッセージングのためのプログラマブルAPIを提供するグローバル コミュニケーション プラットフォームです

[vx-underground](https://x.com/vxunderground/status/2036532168084672816?s=20)などの情報源からは、攻撃者は、すでに50万台のマシンから300GBを超えるデータとシークレットを不正に流出させ、あらゆる業種の大手組織を深刻なフォローオン攻撃にさらしていると考えられています。

従来のサプライ チェーン攻撃とは異なり、このオペレーションでは、本来高い権限を必要とするセキュリティや開発者のインフラが明らかに武器として利用されています。そのため、攻撃者は、製造上のシークレットに自由にアクセスできます。そして、攻撃者は、侵害された組織に、恐喝による金銭の支払いを要求することができます。

大きな影響をおよぼす現在の攻撃範囲:

* **影響の大きさ**:アクターは、クラウド トークンやKubernetesのシークレット情報など、300GBを超えるデータと50万件を超える認証情報を流出させたと思われます。
* **侵害の広がり**:主要なターゲット以外にも、TeamPCPは収集したトークンを利用して48件の追加パッケージを感染させました。TeamPCPは、少なくとも16の被害組織を特定し、公開リーク サイトを通じて公表しました。
* **巧妙化**:攻撃者は、分散型command-and-control (C2)アーキテクチャと標的型ワイパー コンポーネントの両方からなるCanisterWormを導入しました。これは、クラウド ネイティブなオペレーションに焦点を当てた革新的な技術パターンを示しています。

3月27日現在、パロアルトネットワークス[Cortex Xpanse](https://docs-cortex.paloaltonetworks.com/p/XPANSE)では、オペレーションの3つの波に関連する3つの固有の自己署名証明書の存在が確認されました。

パロアルトネットワークスのお客様は、以下の製品とサービスによって、本書で取り上げる脅威に対する確実な保護を構築できます:

* [Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration)
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR)と[XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)
* [Cortex Cloud](https://docs-cortex.paloaltonetworks.com/r/Cortex-CLOUD/Cortex-Cloud-Runtime-Security-Documentation/Endpoint-protection)
* [Cortex Xpanse](https://docs-cortex.paloaltonetworks.com/p/XPANSE)
* Cortex [AgentiX](https://www.paloaltonetworks.com/cortex/agentix)脅威インテリジェンス・エージェント

また、[暫定ガイダンス](#post-178376-_zg1rezlvhwuy)セクションにあるように、パロアルトネットワークスでは、脆弱なパッケージを特定し、CI/CDポリシーを強化する対策を講じることを推奨しています。

[Unit 42 Cloud Security Assessment](https://www.paloaltonetworks.com/unit42/assess/cloud-security-assessment)は、クラウド インフラストラクチャをレビューして、設定ミスやセキュリティ ギャップを特定する評価サービスです。

[Unit 42インシデント レスポンス チーム](https://start.paloaltonetworks.com/contact-unit42.html)は、お客様のリスク軽減のために、侵害を受けた際の支援だけでなくプロアクティブな評価を提供しています。

## サプライ チェーン攻撃の現在の範囲

TeamPCP(別名PCPcat、ShellForce、DeadCatx3)が行ってきたオペレーションの歴史は、少なくとも2025年9月までさかのぼります。このグループは2025年12月、クラウド環境を狙った大規模なReact2Shellキャンペーンをきっかけに有名になりました。

このグループが脆弱なクラウド エンドポイント内でリモート コード実行(RCE)ができるように、このキャンペーンでは[React2Shell](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/)の脆弱性(CVE-2025-55182)がつけこまれました。これらのオペレーションの間、よく知られているReact2Shellエクスプロイト インジケーターと並んで、このグループの最も注目すべき検出アーティファクトでは、ほぼすべてのエクスプロイト オペレーションにポート番号666が使用されていました。

このグループの軌跡は急速に進化しました。このグループは当初[ランサムウェア](https://flare.io/learn/resources/blog/teampcp-cloud-native-ransomware)を中心に活動してきましたが、暗号資産のマイニングや暗号資産の盗難も主な活動になっています。ごく最近では、このグループは、2026年3月中旬からサプライ チェーンの侵害オペレーションにシフトしています。

最近、このグループの活動は、活気を帯びています。ダーク ウェブのリーク サイトだけでなく、Telegramチャンネルへの投稿も増やしています。

最新の発表によると、同グループは、もう1つのランサムウェア グループである[CipherForce](https://www.ransomlook.io/group/cipherforce)と手を組み、侵害に関する情報を公開しています。さらに、サイバー犯罪者がハッキングのトピックやデータ侵害について議論するフォーラムであるBreachForumsでは、同グループが[Vect](https://www.ransomware.live/group/vect)ランサムウェア グループと提携していることが発表されました(図1)。
![BreachForumsとTeamPCPとの提携を発表したフォーラムの投稿のスクリーンショット。この投稿では、互いのオペレーション強化を目的としたコラボレーションを取り上げています。この投稿は、赤と白の太字で、ダークテーマのウェブページに掲載されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/word-image-814447-178376-1.png) 図1.BreachForumsの告知スクリーンショット。

この提携により、TeamPCPはサプライ チェーン業務に専念できそうです。図2に示すように、TeamPCPは、3月下旬の時点で、少なくとも16組織の侵害を発表しています。
![画像は「CIPHERFORCE」と題されたダークテーマのウェブサイトのスクリーンショットです。白い文字でメッセージが大きく書かれています:「データを安全に」に以下の小見出し:「支払いを拒否した企業はここに掲載されます。カウントダウンはデータ公開まで」以下に示したのは、数字が記入された3つのボックスです:「16」は被害者総数、「1」は活動中のカウントダウン数、「11」は公表された企業数です。右側のナビゲーション メニューには、「ホーム」、「被害者」、「ニュース」とあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/word-image-817229-178376-2.png) 図2.CipherForceランサムウェアのデータ流出サイトのスクリーンショット。

### Aqua Security Trivy

この最新のキャンペーンは2026年3月19日に始まり、TeamPCPは、2月下旬にAqua Security TrivyのGitHubリポジトリ内で起きた小規模な侵害の後、不完全な認証情報ローテーションが利用されました。

TeamPCPはaqua-botサービス アカウントを侵害し、なりすましコミット攻撃を実行しました。その結果、aquasecurity/trivy-actionリポジトリの77のバージョン タグのうちの76のタグと、aquasecurity/setup-trivyのすべてのタグに悪意のあるコードが強制プッシュされました。

この最初の波では、TeamPCPクラウド スティーラーと呼ばれるTeamPCP主要ペイロードが導入されました。このクラウド スティーラーは、kamikaze.shスクリプトによってアクションを実行しました。このスクリプトは、3つの異なるバージョンに進化しました:

* **バージョン1 - モノリシック アーキテクチャ** :150行のbashスクリプトは、環境のフィンガープリンティングと、侵害されたエンドポイントのインスタンス メタデータ サービス(IMDS)を使用したAWS/GCP/Azure認証情報からの即時認証情報収集に重点が置かれていました。このbashスクリプトは、/proc/\<pid\>/mem経由でrunner.workerプロセスのメモリを直接読み込んで、GitHubのシークレットのマスキングを回避し、平文のトークンを抽出しました。
* **バージョン2 - モジュラー アーキテクチャー** :v1の最初のリリースから2時間後、TeamPCPは最初のスクリプトをスリムな15行のローダー スクリプトに置き換えました。このバージョンは、pullメソッドを使用して、kube.pyと呼ばれるセカンドステージ ペイロードをダウンロードしました。これにより、アクターはGitHubタグをリポイズニングすることなく、ペイロードを更新できました。バージョン2では、実行後に自分自身を削除する自己削除コマンドrm - "$0 "も導入されました。
* **バージョン3 - ワームとワイパー** :この最後の既知のバージョンでは、スクリプトは、CanisterWormと呼ばれるキャンペーンで自己複製機能を持つマルウェアへと進化しました。CanisterWormについては、[以下](#post-178376-_enri5yvj3xop)で詳しく説明します。バージョン3では、公開されているDocker API、ポート2375、ローカル サブネットのスキャンが可能になりました。また、SSH鍵の収集も可能になりました。

このオペレーションは他に類がないほど人をあざむく内容でした。例えば、正規のTrivyスキャン ロジックが実行される前に悪意のあるコードが実行され、同時に、正規のスキャナーにはオペレーションを継続させておきます。これにより、スキャン オペレーションは通常のオペレーション ステータスに戻りますが、裏ではマルウェアがtyposquattedドメインscan.aquasecurtiy\[.\]orgにサイレントにデータを流出していました。プライマリC2サーバーが失敗すると、ペイロードはバックアップ ドメインtdtqy-oyaaa-aaaae-af2dq-cai.raw.icp0\[.\]ioを使用しました。

さらに、TeamPCPアクターは、最初のTrivyの侵害の波で収集したnpmのパブリッシング トークンを使用して、@emilgroup、@opengov、および@v7の名前空間に展開された47の追加パッケージを特定し、感染させた自動化スクリプトを開始しました。すべての報告によれば、これらのオペレーションは60秒以内に行われました。

感染は、各ライブラリのpackage.jsonファイル内に悪意のあるプレインストール スクリプトまたはポストインストール スクリプトを注入して達成されました。これにより、開発者または継続的インテグレーション/継続的デリバリー(CI/CD)ランナーが、これらの汚染されたnpmパッケージのいずれかを含むnpmインストールを実行すると、TeamPCPクラウド スティーラーのペイロードが直ちに確実に実行されました。CI/CDランナーは、ソフトウェア パイプラインのジョブを実行するライトウェイト エージェントまたはアプリケーションです。

この波では、請求、保険、会計サービスの内部開発キットをターゲットにした、ソフトウェア開発キット(SDK)スクワッティングと呼ばれる手法に重点が置かれました。これによって、高い権限を持つ企業環境にマルウェアが侵入する可能性が最大限に高まりました。

感染した各パッケージは新しいテレメトリー ノードとして機能し、環境フィンガープリンティングを実行し、ローカル.envファイルとAWS/Azure設定ディレクトリからグループのC2インフラストラクチャにデータを流出させようとしました。これにより、1ベンダーの違反が、これらのプライベートSDKやパブリックSDKの下流の消費者にとっては、潜在的に、体系的で広範なサプライ チェーン リスクになりました。

### Checkmarx KICS

Aqua Security Trivyの最初の侵害に続き、2026年3月21日にTeamPCPは盗んだGitHub Personal Access Tokens(PAT)を使用してCheckmarx KICSを標的にしました。KICSはオープンソースのIaC(Infrastructure-as-Code)スキャナーです。

この攻撃者は、checkmarx/kics-github-actionリポジトリの35あるバージョン タグのすべてに悪意のあるコミットを強制プッシュし、checkmarx/ast-github-actionのバージョン2.3.28を汚染しました。技術的には、このオペレーションは公式のコンテナ エントリーポイントであるsetup.shを破壊し、代わりにTeamPCPクラウド スティーラーと呼ばれる3段階のペイロードを注入しました。

このペイロードには、Trivy waveペイロードと同様の機能があります。手動による検出を回避するため、このマルウェアは、ベンダーがテーマ化したtyposquatドメインcheckmarx\[.\]zoneに盗んだデータを流出させました。このマルウェアは、プライマリC2通信が失敗した場合、そのペイロードは被害者自身のGITHUB\_TOKENを使用して、被害者のGitHub組織内にdocs-tpcpという名前の隠しリポジトリを作成するというセカンダリ フォールバック メカニズムを備えていました。

### LiteLLM

2026年3月23日、TeamPCPはBerriAI LiteLLMを使用したPyPI公開トークンをターゲットにして、GitHub PATから立ち去りました。このグループは、Trivy脆弱性スキャナーの以前の侵害からこれらのトークンを収集したと思われます。悪意のあるバージョン(v1.82.7とv1.82.8)をPyPIにアップロードできるように、攻撃者はLiteLLMのCI/CDパイプラインを汚染しました。

この波では、バージョン1.82.8のlitellm\_init.pthという名前の.pthファイルを介した非常に回避的な実行方法が導入されました。Pythonインタプリタが起動時に自動的に.pthファイルを処理するため、このマルウェアは、LiteLLMがインポートされたかどうかに関係なく、ホスト上でPythonプロセスが初期化されるたびに実行されます。これにより、TeamPCPは潜在的な被害者の範囲を広げることができました。

多段階ペイロードは、静的解析を回避するように設計されたダブルBase64エンコードされたスクリプトで構成されていました。このスクリプトは、以下の情報を収集する包括的なシークレット スイーパーとして機能しました:

* SSH鍵
* クラウド認証(AWS、Google Cloud、Azure)
* Kubernetes設定ファイル
* 重要なのは、LLMのAPI鍵(OPENAI\_API\_KEY、ANTHROPIC\_API\_KEYなど)をおさめた高密度の環境変数

以下の図3では、コード スニペットでこの例を示します。
![コマンド ライン インターフェイスのスクリーンショット。実行されるコマンドはPython 3スクリプトです。「base64」モジュールをインポートし、base64エンコードされたスクリプトを実行します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/word-image-820028-178376-3.png) 図3.ダブルBase64エンコードされたスクリプトを表すコード スニペット。

このBase64エンコーディングの内部には、C2コマンドのC2エンドポイントを提供する2番目のBase64エンコードされたブロックがありました。図4はファイルパス/host/root/.config/sysmon/sysmon.pyに書かれたコードを示しています。
![Pythonのコード スニペットが表示されます。このコード スニペットで、変数「C\_URL」で指定されたURLにリクエストを送信する関数が定義されます。リクエストにはuser-agentヘッダーがあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/word-image-821872-178376-4.png) 図4.host/root/.config/sysmon/sysmon.pyに書かれたコード。

流出したデータは、Checkmarxの波と同じ方法で扱われ、AES-256-CBCセッション鍵で暗号化され、さらにハードコードされた4096ビットのRSA公開鍵でセキュリティが確保されました。LiteLLMの流出C2エンドポイントでは、攻撃者はタイポスクワッティングしたドメインmodels.litellm\[.\]cloudを使用しました。図5に示すコードは、収集データの流出を処理するサブプロセスの例です。
![「subprocess」モジュールを使用したPythonコードのスニペット。このコード スニペットでは「curl」によりURLにPOSTリクエストが送信されます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/word-image-823979-178376-5.png) 図5.収集データの流出を処理するサブプロセス。

以下に示したのは、2026年3月27日までのすべての既知のC2流出ドメインの一覧です:

* scan.aquasecurtiy\[.\]org
* checkmarx\[.\]zone
* models.litellm\[.\]cloud
* tdtqy-oyaaa-aaaae-af2dq-cai.raw.icp0\[.\]io

### Telnyx

2026年3月27日、TeamPCPはTelnyx Python SDKを侵害しました。これは、脅威アクターがPyPIの公開認証情報を乗っ取って、telnyxパッケージの悪意のあるバージョン4.87.1と4.87.2を公開した、LiteLLMと同様のパターンに沿っていました。

これらのバージョンには、クライアント ライブラリにサイレント インジェクタが含まれており、インポート時に即座に実行されて、クラウド認証情報とシステム シークレットを流出させます。この攻撃は、マルウェアがWindows、Linux、およびmacOSシステム上で永続性を確立しながらネットワーク フィルターを回避できるように、WAVステガノグラフィを使用して、暗号化されたセカンドステージのペイロードを有効なオーディオ ファイル内に隠します。

Windowsのオーディオ ファイルのハードコード名はhangup.wav、Linuxのオーディオ ファイルのハードコード名はringtone.wavでした。このキャンペーンは、特にインフラストラクチャと通信ツールを標的として、より広範なクラスタ悪用のために、価値の高いアクセス トークンとサービス アカウント鍵を収集します。

### CanisterWorm

CanisterWormは分散型[Internet Computer Protocol](https://internetcomputer.org/)(ICP)キャニスターをC2に使用して、一般的なワーム駆除オペレーションに耐性を持つ、ペイロード デリバリーのための改ざん防止デッドドロップを提供します。認証情報を盗み出し、永続性を実現するだけでなく、脅威アクターは[systemd](https://systemd.io/)のような正当なサービスになりすまし、[pgmon](https://lib.rs/crates/pgmon)[と呼ばれるPostgreSQLユーティリティとしてその脅威を隠しました。](https://github.com/flightaware/pgmon)

このキャンペーンは最近、破壊的なワイパー コンポーネントを統合しました。そのコンポーネントは、2026年3月23日にイランを標的として[観測されました](https://krebsonsecurity.com/2026/03/canisterworm-springs-wiper-attack-targeting-iran/)。これは、図6と図7に示すkube.pyファイルのコード ブロック内で確認できます。
![条件ロジックのあるmain関数の構造を示すコード スニペット。特定の条件が満たされると、スクリプトはエラー コードとともに終了します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/word-image-825957-178376-6.png) 図6.kube.pyのコード ブロック(1/2)。 ![画像は、タイムゾーンがイランに設定されているかどうかをチェックするPythonのコード スニペットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/word-image-827847-178376-7.png) 図7.kube.pyのコード ブロック(2/2)。

このセカンダリ ペイロードは、環境フィンガー プリンティングを実行してKubernetesクラスタを特定し、特権DaemonSetをデプロイしてクラスタ全体を機能停止し、あるいはコンテナ化されていないホスト上で再帰的ファイル削除を実行します。自動化された伝播、分散化されたインフラストラクチャ、そして標的を絞った破壊の融合により、CanisterWormは、その派手で短命な活動歴をもってしても、これまでに確認されたクラウド ネイティブな脅威の中では、より複雑なマルウェアの1つになっています。

## 中間ガイダンス

### サプライ チェーン攻撃に対するクラウド アセットの強化

Cortex Cloudには、TeamPCPが依存する脆弱性や設定ミスの特定に役立つ、広範なアプリケーション セキュリティ ポスチャ管理(ASPM)機能とサプライ チェーンセキュリティ機能があります。以下のガイダンスでは、パロアルトネットワークス製品に固有の指示がいくつか含まれています。説明にあるように、私たちは、すべての組織において、クラウド アセット強化のための適切なメカニズムが見出されることを推奨します。

(備考:まだCortex Cloudに移行していないPrisma Cloudのお客様にも同様の注意が求められます。)

**1. 脆弱なパッケージの特定: ソフトウェア構成分析(SCA)とソフトウェア部品表(SBOM)**

このような悪意のあるパッケージのCVEは攻撃より遅れる可能性があるため、組織はSBOMに対するリアルタイムの可視性を整える必要があります。

* オペレーショナル リスク モデル:CVEが公開されていないパッケージについては、パロアルトネットワークス独自のオペレーショナル リスク モデルに追加の保護機能があります。この機能では、メンテナーのアクティビティ、非推奨のステータス、コミュニティでの採用などの要因に基づいてオープンソースパッケージが評価され、既知の脆弱性がない場合でも、危険なコンポーネントを特定することができます。
* SBOMクエリ:Cortex Cloudでは、既知の悪意のあるパッケージのリストを基に組織のSBOMを照会し、影響を即座に特定することができます。

**2.CI/CDポリシーの強化: out-of-the-box (OotB)ルール**

TeamPCPは、セキュリティが確保されていない露出した環境につけ込みます。パロアルトネットワークスのお客様は、同様の攻撃を防ぐために設計された以下のCortex Cloudのout-of-the-box (OotB) CI/CDルールを活用できます。これらのルールは[OWASPトップ10 CI/CDリスク](https://owasp.org/www-project-top-10-ci-cd-security-risks/)や[CISソフトウェア サプライ チェーンセキュリティ ガイド](https://www.cisecurity.org/insights/white-papers/cis-software-supply-chain-security-guide)などの業界標準に対応しています。

* \*\*セキュリティが確保されていない状態でインストールされたパッケージ:\*\*一般的な構成では、GitHubもnpmのいずれにおいてもパッケージの完全性がチェックされずに、更新されたパッケージのバージョンを配信されることがあります。これにより、あるリポジトリをコントロールする攻撃者は、自動ダウンロードが有効になっているパッケージについて、悪意のあるバージョンをアップロードすることができます。組織にとっては、すべてのパッケージが信頼できても、検証することが重要です。新しいCI/CDパイプラインでは、実装前にすべてのパッケージをスキャンすることが不可欠です。
* \*\*コミット ハッシュの参照なしでgitからダウンロードしたnpmパッケージ:\*\*特定のコミット ハッシュがなければ、git URLからダウンロードしたパッケージの完全性を保証することができず、ビルド サーバーによって悪意のあるバージョンがダウンロードされるおそれがあります。
* \*\*未使用の依存関係が含まれているnpmプロジェクト:\*\*未使用の依存関係があると、正当な根拠なくアタック サーフェスが広がります。未使用の依存関係がTeamPCPによって侵害されると、たとえそのコードが積極的に使用されていなくても、プロジェクトはリスクにさらされます。

## Unit 42マネージド脅威ハンティング用クエリ

Unit 42マネージド脅威ハンティング チームは、以下のXQLクエリを提案しています。Cortex XDRとXSIAMのお客様は、これらのXQLクエリーで、悪用の兆候を検索することができます。  
// Title: TeamPCP Process Execution Artifacts // Description: Identifies hardcoded components in the deployed payloads - relies on the fact that the python process is being used to execute sub processes with hardcoded command parameters // MITRE ATT\&CK TTP ID: T1059 config case\_sensitive = false | dataset = xdr\_data | fields event\_type, event\_id, event\_sub\_type, actor\_process\_image\_path, actor\_process\_command\_line, actor\_process\_image\_name, action\_process\_image\_command\_line, action\_process\_image\_sha256, action\_process\_image\_name, action\_process\_image\_path, agent\_hostname, agent\_id | filter event\_type = ENUM.PROCESS and event\_sub\_type in (ENUM.PROCESS\_START) and action\_process\_image\_name in ("openssl", "tar", "curl", "systemctl", "python") and action\_process\_image\_command\_line ~= "(?:tpcp\\.tar\\.gz|\\-inkey p \\-in session\\.key|models\\.litellm\\.cloud|payload\\.enc|session\\.key\\.enc| sysmon\\.service|openssl rand -out .+session\\.key|import base64; exec\\(base64.b64decode\\(\\')"

|----------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 | // Title: TeamPCP Process Execution Artifacts // Description: Identifies hardcoded components in the deployed payloads - relies on the fact that the python process is being used to execute sub processes with hardcoded command parameters // MITRE ATT\&CK TTP ID: T1059 config case\_sensitive = false | dataset = xdr\_data | fields event\_type, event\_id, event\_sub\_type, actor\_process\_image\_path, actor\_process\_command\_line, actor\_process\_image\_name, action\_process\_image\_command\_line, action\_process\_image\_sha256, action\_process\_image\_name, action\_process\_image\_path, agent\_hostname, agent\_id | filter event\_type = ENUM.PROCESS and event\_sub\_type in (ENUM.PROCESS\_START) and action\_process\_image\_name in ("openssl", "tar", "curl", "systemctl", "python") and action\_process\_image\_command\_line ~= "(?:tpcp\\.tar\\.gz|\\-inkey p \\-in session\\.key|models\\.litellm\\.cloud|payload\\.enc|session\\.key\\.enc| sysmon\\.service|openssl rand -out .+session\\.key|import base64; exec\\(base64.b64decode\\(\\')" |

// Title: TeamPCP File Creation Artifacts // Description: Identifies file artifacts related to the TeamPCP enumeration, persistence and exfiltration activity // MITRE ATT\&CK TTP ID: T1074 dataset = xdr\_data | fields event\_type, event\_id, event\_sub\_type, actor\_process\_image\_path, actor\_process\_command\_line, action\_file\_path, action\_file\_name, action\_file\_sha256, actor\_process\_image\_name, agent\_hostname, agent\_id | filter event\_type = ENUM.FILE and event\_sub\_type in (ENUM.FILE\_CREATE\_NEW, ENUM.FILE\_WRITE) and (action\_file\_name in ("session.key", "payload.enc", "session.key.enc", "tpcp.tar.gz", "sysmon.service", "pglog", ".pg\_state") and actor\_process\_image\_name in ("python\*", "openssl"))

|-------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 | // Title: TeamPCP File Creation Artifacts // Description: Identifies file artifacts related to the TeamPCP enumeration, persistence and exfiltration activity // MITRE ATT\&CK TTP ID: T1074 dataset = xdr\_data | fields event\_type, event\_id, event\_sub\_type, actor\_process\_image\_path, actor\_process\_command\_line, action\_file\_path, action\_file\_name, action\_file\_sha256, actor\_process\_image\_name, agent\_hostname, agent\_id | filter event\_type = ENUM.FILE and event\_sub\_type in (ENUM.FILE\_CREATE\_NEW, ENUM.FILE\_WRITE) and (action\_file\_name in ("session.key", "payload.enc", "session.key.enc", "tpcp.tar.gz", "sysmon.service", "pglog", ".pg\_state") and actor\_process\_image\_name in ("python\*", "openssl")) |

// Title: TeamPCP Network Artifacts // Description: AWS and Kube API interaction from a single python process indicative of the enumeration and lateral movement observed by TeamPCP // MITRE ATT\&CK TTP ID: T1021.007 dataset = xdr\_data | fields event\_type, event\_id, event\_sub\_type, actor\_process\_image\_path, actor\_process\_command\_line, actor\_process\_image\_name, uri, actor\_process\_instance\_id, agent\_hostname, agent\_id | filter event\_type in (ENUM.STORY, ENUM.NETWORK) and uri ~= "(?:/api/v1/namespaces/.+/secrets|/api/v1/secrets|/api/v1/namespaces|/api/v1/nodes|/api/v1/namespaces/kube-system/pods|/latest/meta-data/iam/security-credentials/|/latest/api/token)" and actor\_process\_image\_name contains "python" | comp values(agent\_hostname) as agent\_hostname, values(actor\_process\_command\_line) as actor\_process\_command\_line, values(uri) as uri, count\_distinct(uri) as uri\_cnt by actor\_process\_image\_name, actor\_process\_instance\_id | filter uri\_cnt \> 3

|-------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 | // Title: TeamPCP Network Artifacts // Description: AWS and Kube API interaction from a single python process indicative of the enumeration and lateral movement observed by TeamPCP // MITRE ATT\&CK TTP ID: T1021.007 dataset = xdr\_data | fields event\_type, event\_id, event\_sub\_type, actor\_process\_image\_path, actor\_process\_command\_line, actor\_process\_image\_name, uri, actor\_process\_instance\_id, agent\_hostname, agent\_id | filter event\_type in (ENUM.STORY, ENUM.NETWORK) and uri ~= "(?:/api/v1/namespaces/.+/secrets|/api/v1/secrets|/api/v1/namespaces|/api/v1/nodes|/api/v1/namespaces/kube-system/pods|/latest/meta-data/iam/security-credentials/|/latest/api/token)" and actor\_process\_image\_name contains "python" | comp values(agent\_hostname) as agent\_hostname, values(actor\_process\_command\_line) as actor\_process\_command\_line, values(uri) as uri, count\_distinct(uri) as uri\_cnt by actor\_process\_image\_name, actor\_process\_instance\_id | filter uri\_cnt \> 3 |

## 結論

TeamPCPのサプライ チェーン オペレーションの急速な拡大に対して、パロアルトネットワークスは、各組織が開発環境と本番環境内で以下の対象を直ちに監査することを強く推奨します:

* CI/CDパイプライン
* GitHub PAT
* クラウド プロバイダーの認証情報
* Kubernetesサービス アカウント トークン(SAT)
* コンテナ ベースのSSH鍵

2026年2月から3月にかけて、このアクターはランサムウェアや暗号通貨マイニングから、サプライ チェーンに焦点を絞った侵害モデルへ移行しました。このオペレーションは、BerriAI LiteLLMゲートウェイだけでなく、Aqua Security TrivyやCheckmarx KICSのような信頼されたセキュリティ ツールを侵害させることに成功しました。

いずれの組織にも、横移動とデータ流出のリスク軽減のために、具体的にはSBOMの可視化とCI/CDポリシーの強化に関して、この概要で提供した暫定ガイダンスの実施を優先することが求められます。

パロアルトネットワークスのお客様は、以下に示す当社製品により保護されています。新たな関連情報が明らかになり次第、本「脅威概要」は更新されます。

## パロアルトネットワークス製品によるTeamPCPの多段階サプライ チェーン攻撃に対する対策

パロアルトネットワークスのお客様は、さまざまな製品保護、アップデートを活用して、本脅威を特定し組織を保護いただけます。

[Cortex Cloud](https://docs-cortex.paloaltonetworks.com/r/Cortex-CLOUD/Cortex-Cloud-Runtime-Security-Documentation/Endpoint-protection)のOotBサプライ チェーンのベストプラクティスは、環境内でピン留めされていないTrivyとLiteLLM所有のCI/CDパイプラインの使用を認識し、アラートを提供するように設計されています。いずれの組織も、サプライ チェーンアプリケーション用に、特定の既知のパッケージ バージョンのピン留めを推奨します。

図8は、Trivy、Checkmarx、LiteLLMのサプライ チェーン カタログを表示する際に、Cortex Cloudのプラットフォームに表示される内容を示しています。図9は、環境内のアセットのアプリケーション セキュリティ カバレッジについて表示される内容です。図10は、潜在的に脆弱なクラウド リソースに含まれるシークレットについて、注目すべき発見を示したものです。
![Cortex Cloudのサプライ チェーン カタログ検索結果のスクリーンショット。このクエリにはtrivy、checkmarx、litellmが含まれます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/word-image-829921-178376-8.png) 図8.Cortex Cloudアプリケーション セキュリティ モジュール:サプライ チェーン パッケージのカタログ。 ![ASPMカバレッジ統計を表示するCortex Cloudのダッシュボード:アセットの20％をスキャンしています。各セクションは、脆弱性、コードの弱点、シークレット、設定ミス、マルウェアに関するデータであり、すべて0％になっています。2つのアセットがアセット タイプや前回のスキャン ステータスなどの詳細とともに表示されます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/word-image-831806-178376-9.png) 図9.Cortex Cloudアプリケーション セキュリティ モジュール:カバレッジ表示。 ![Cortex Cloudのダッシュボード。"Secrets"とラベルの付いたセキュリティ問題のリストが表示されます。ダッシュボードには、高低など、さまざまな重大度レベルのエントリが表示されます。エントリには、関連するアセットが表示され、追加アクションのオプションがあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/word-image-833718-178376-10.png) 図10.Cortex Cloudアプリケーション セキュリティ モジュール:検出されたシークレットの表示。

[Unit 42 Cloud Security Assessment](https://www.paloaltonetworks.com/unit42/assess/cloud-security-assessment)は、クラウド インフラストラクチャをレビューして、設定ミスやセキュリティ ギャップを特定する評価サービスです。

情報漏えいの可能性がある場合、または緊急の案件がある場合は[Unit 42インシデント レスポンス チーム](https://start.paloaltonetworks.com/contact-unit42.html)までご連絡ください:

* 北米:フリーダイヤル: +1 (866) 486-4842 (866.4.UNIT42)
* 英国: +44.20.3743.3660
* ヨーロッパおよび中東: +31.20.299.3130
* アジア: +65.6983.8730
* 日本: +81.50.1790.0200
* オーストラリア: +61.2.4062.7950
* インド: 000 800 050 45107
* 韓国: +82.080.467.8774

### 次世代ファイアウォール向けクラウド提供型セキュリティ サービス

[Advanced URL Filtering](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering)と[Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security)は、この活動に関連する既知のドメインとURLを悪意のあるものとして識別することが可能です。

### Cortex AgentiX

セキュリティ アナリストは自然言語を使用して[Cortex AgentiX](https://www.paloaltonetworks.com/cortex/agentix)脅威インテリジェンス・エージェントに、この「脅威概要」から侵害のインジケーター(IoC)を抽出することを促すことができます。組織はその後、ケースをエンリッチさせ、Cortexテナントで関連するアラートに注目し続ける必要があります。AgentiXエージェントは、影響の簡単な要約を組織に届けます。アナリストは、ケース調査エージェントを活かして、このキャンペーンに関連するケースやアーティファクトの詳細の確認や、対応策の作成ができます。

### Cortex XDRおよびXSIAM

[Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR)と[XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)には、Behavioral Threat Protection (BTP)、Advanced WildFire、およびCortex Analyticsなどの多層防御機能があり、この記事で説明した初期アクセス、C2、および潜在的な横移動に対する防御に役立ちます。

### Cortex Xpanse

[Cortex Xpanse](https://docs-cortex.paloaltonetworks.com/p/XPANSE)には、公衆インターネット上で露出したLiteLLMデバイスを特定し、この発見を防御側にエスカレーションする機能があります。お客様は、LiteLLMアタック サーフェス ルールが有効になっていることを確認すれば、このリスクに関するアラートを有効にできます。特定された調査結果は、Threat Response CenterまたはExpanderのインシデント ビューで確認できます。これらの知見は、ASMモジュールを購入したCortex XSIAMのお客様も利用できます。

### Cortex Cloud

* [Cortex Cloud](https://docs-cortex.paloaltonetworks.com/r/Cortex-CLOUD/Cortex-Cloud-Runtime-Security-Documentation/Endpoint-protection)のお客様は、Cortex Cloud [XDRエンドポイント エージェント](https://docs-cortex.paloaltonetworks.com/r/Cortex-CLOUD/Cortex-Cloud-Runtime-Security-Documentation/Endpoint-protection)と[サーバーレス エージェント](https://docs-cortex.paloaltonetworks.com/r/Cortex-XSIAM/Cortex-XSIAM-Premium-Documentation/Use-cases)をクラウド環境内に適切に配置することで、この記事で説明したような話題から保護されます。これらの脅威からクラウド体制とランタイム オペレーションを保護するために設計されたCortex Cloudは、この記事で取り上げた悪意のあるオペレーションやコンフィギュレーションの変更、エクスプロイトの検出と防止を支援します。
* Cortex Cloud [Identity Security](https://docs-cortex.paloaltonetworks.com/r/Cortex-CLOUD/Cortex-Cloud-Runtime-Security-Documentation/What-is-Cortex-Cloud-Identity-Security)は、Cloud Infrastructure Entitlement Management (CIEM)、Identity Security Posture Management (ISPM)、Data Access Governance (DAG)、Identity Threat Detection and Response (ITDR)をまとめ、アイデンティティ関連のセキュリティ要件の強化に必要な機能をクライアントに提供するものです。Identity Securityモジュールは、クラウド環境内のアイデンティティとそのアクセス許可を可視化し、設定ミスや機密データへの不要なアクセスを正確に検出します。セキュリティ監視を維持するために設計された、使用状況とアクセス パターンにまつわるリアルタイムの分析を提供します。
* Cortex Cloudのアプリケーション セキュリティ モジュール([ASPM](https://www.paloaltonetworks.com/cortex/cloud/application-security-posture-management))は、この記事で取り上げたサードパーティのSaaSベンダーからのセキュリティ監査ログや調査結果の取り込みをサポートし、取り込まれたアプリケーションに基づいてアラート、問題、ポリシー、アセットの優先順位付けを行います。これにより、セキュリティ チームは、オンプレミスとクラウド環境全体でより適切なセキュリティ意識を持ち、この記事で取り上げた脅威に対して警告を発することができます。

|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|-------------------------|
| **アラート名**                                                                                                                                                                                            | **MITRE ATT\&CKタクティクス** |
| [異常なKubernetesサービス アカウント ファイルの読み取り](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-Analytics-Alert-Reference-by-Alert-name/Unusual-Kubernetes-service-account-file-read)           | 認証情報のアクセス(TA0006)       |
| [異常なクラウド インスタンス メタデータ サービス(IMDS)のアクセス](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-Analytics-Alert-Reference-by-Alert-name/Unusual-cloud-Instance-Metadata-Service-IMDS-access) | 認証情報のアクセス(TA0006)       |
| [クラウド認証情報ファイルへの不審なアクセス](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-Analytics-Alert-Reference-by-Alert-name/Suspicious-access-to-cloud-credential-files)                        | 認証情報のアクセス(TA0006)       |
| [Kubernetesのシークレット価値抽出アクティビティ](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-Analytics-Alert-Reference-by-Alert-name/Kubernetes-secret-enumeration-activity)                      | 認証情報のアクセス(TA0006)       |

### Advanced Threat Preventionを備えた次世代ファイアウォール

[Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration)を備えた[次世代ファイアウォール](https://docs.paloaltonetworks.com/ngfw)は、以下のThreat Preventionシグネチャを通じて攻撃をブロックできます：[87120](https://threatvault.paloaltonetworks.com/?q=87120)。

## 侵害のインジケーター

### IPアドレス

* 23\.142.184\[.\]129
* 45\.148.10\[.\]212
* 63\.251.162\[.\]11
* 83\.142.209\[.\]11
* 83\.142.209\[.\]203
* 195\.5.171\[.\]242
* 209\.34.235\[.\]18
* 212\.71.124\[.\]188

### ドメイン

* checkmarx\[.\]zone
* models.litellm\[.\]cloud
* scan.aquasecurtiy\[.\]org
* tdtqy-oyaaa-aaaae-af2dq-cai.raw.icp0\[.\]io

### トンネリングURL

* championships-peoples-point-cassette.trycloudflare\[.\]com
* create-sensitivity-grad-sequence.trycloudflare\[.\]com
* investigation-launches-hearings-copying.trycloudflare\[.\]com
* plug-tab-protective-relay.trycloudflare\[.\]com
* souls-entire-defined-routes.trycloudflare\[.\]com

### マルウェアに使用された自己署名証明書のSHA256ハッシュ

* 30015DD1E2CF4DBD49FFF9DDEF2AD4622DA2E60E5C0B6228595325532E948F14
* 41C4F2F37C0B257D1E20FE167F2098DA9D2E0A939B09ED3F63BC4FE010F8365C
* D8CAF4581C9F0000C7568D78FB7D2E595AB36134E2346297D78615942CBBD727

### ファイル名

* kamikaze\[.\]sh
* kube\[.\]py
* prop\[.\]py
* proxy\_server\[.\]py
* tpcp.tar\[.\]gz

### 悪意のあるファイルのSHA256ハッシュ

* 0880819ef821cff918960a39c1c1aada55a5593c61c608ea9215da858a86e349
* 0c0d206d5e68c0cf64d57ffa8bc5b1dad54f2dda52f24e96e02e237498cb9c3a
* 0c6a3555c4eb49f240d7e0e3edbfbb3c900f123033b4f6e99ac3724b9b76278f
* 18a24f83e807479438dcab7a1804c51a00dafc1d526698a66e0640d1e5dd671a
* 1e559c51f19972e96fcc5a92d710732159cdae72f407864607a513b20729decb
* 5e2ba7c4c53fa6e0cef58011acdd50682cf83fb7b989712d2fcf1b5173bad956
* 61ff00a81b19624adaad425b9129ba2f312f4ab76fb5ddc2c628a5037d31a4ba
* 6328a34b26a63423b555a61f89a6a0525a534e9c88584c815d937910f1ddd538
* 7321caa303fe96ded0492c747d2f353c4f7d17185656fe292ab0a59e2bd0b8d9
* 7b5cc85e82249b0c452c66563edca498ce9d0c70badef04ab2c52acef4d629ca
* 7df6cef7ab9aae2ea08f2f872f6456b5d51d896ddda907a238cd6668ccdc4bb7
* 822dd269ec10459572dfaaefe163dae693c344249a0161953f0d5cdd110bd2a0
* 887e1f5b5b50162a60bd03b66269e0ae545d0aef0583c1c5b00972152ad7e073
* bef7e2c5a92c4fa4af17791efc1e46311c0f304796f1172fce192f5efc40f5d7
* c37c0ae9641d2e5329fcdee847a756bf1140fdb7f0b7c78a40fdc39055e7d926
* cd08115806662469bbedec4b03f8427b97c8a4b3bc1442dc18b72b4e19395fe3
* d5edd791021b966fb6af0ace09319ace7b97d6642363ef27b3d5056ca654a94c
* e4edd126e139493d2721d50c3a8c49d3a23ad7766d0b90bc45979ba675f35fea
* e6310d8a003d7ac101a6b1cd39ff6c6a88ee454b767c1bdce143e04bc1113243
* e64e152afe2c722d750f10259626f357cdea40420c5eedae37969fbf13abbecf
* e87a55d3ba1c47e84207678b88cacb631a32d0cb3798610e7ef2d15307303c49
* e9b1e069efc778c1e77fb3f5fcc3bd3580bbc810604cbf4347897ddb4b8c163b
* ecce7ae5ffc9f57bb70efd3ea136a2923f701334a8cd47d4fbf01a97fd22859c
* f398f06eefcd3558c38820a397e3193856e4e6e7c67f81ecc8e533275284b152
* f7084b0229dce605ccc5506b14acd4d954a496da4b6134a294844ca8d601970d

*2026年4月9日午前8時（太平洋標準時）に更新し、「Advanced Threat Prevention」に関する記述を追加しました。*
トップに戻る

### タグ

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")
* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")
* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")
* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")
* [Supply chain](https://unit42.paloaltonetworks.com/ja/tag/supply-chain-ja/ "supply chain")
* [Wiper](https://unit42.paloaltonetworks.com/ja/tag/wiper-ja/ "wiper")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")

### 目次

* 

### 関連記事

* [ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "article - table of contents")
* [npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "article - table of contents")
* [脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworksJapan/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
